タグ

2014年4月26日のブックマーク (3件)

  • JavaBeansに対するリフレクションとClassLoader脆弱性 - ひがやすを技術ブログ

    今回の問題は、(SA)Strutsだけの問題ではなく、いろんなフレームワークでもちゃんと調べた方が良い話しなので、もう少し詳しく書いておきます。 Javaで、JavaBeansのプロパティにアクセスする場合、 PropertyDescriptor[] descriptors = Introspector.getBeanInfo(クラス).getPropertyDescriptors();で取得できるPropertyDescriptorを使うことがほとんどです。この中に、classプロパティは含まれます。 ここまでは良くて、ネストしたリクエストパラメータ(class.classLoader.xxxなど)をJavaBeansにセットする時に、BeanInfo.getPropertyDescriptors()で取得したものをそのまま使うのが問題なのです。 Seasar2(BeanDesc)では、

    JavaBeansに対するリフレクションとClassLoader脆弱性 - ひがやすを技術ブログ
    tsupo
    tsupo 2014/04/26
    今回の問題は、(SA)Strutsだけの問題ではなく、いろんなフレームワークでもちゃんと調べた方が良い / ネストしたリクエストパラメータをセットする時に、BeanInfo.getPropertyDescriptors()で取得したものをそのまま使うのが問題
  • TOEICとTOEFL、英ビザ申請に使えず 今月から:朝日新聞デジタル

    英語力の証明に使われる国際的な検定試験「TOEIC(トーイック)」と「TOEFL(トーフル)」が、今月から英国ビザの申請に使えなくなったことが分かった。英国での試験で不正が発覚したため。TOEICの日事務局は、英国渡航目的の受験者に受験料を返金する方針だ。 留学支援業者によると、ビザを取得して英国の大学や大学院に留学する日人は推定で年2千人。このほか、就労や移住を計画する人にも影響が出ている。 きっかけは、2月の英BBCの報道。ロンドンであったTOEIC試験で、替え玉受験や試験監督が解答を読み上げる不正が行われていたと報じた。 TOEICとTOEFLを運営する米国の非営利団体ETSは、英国で「下請け業者による違法行為」を確認し、英内務省と結んでいた、英語力証明に使うための契約を更新しないと今月17日に発表した。TOEFLも同じ契約に含まれており、ビザ申請には使えなくなった。同省も「英語

    tsupo
    tsupo 2014/04/26
    ロンドンであったTOEIC試験で、替え玉受験や試験監督が解答を読み上げる不正 / ETSが英内務省と結んでいた、英語力証明に使うための契約を更新しないと発表 / ETSが行うテストの受け入れを停止
  • サイト構築ソフトに欠陥 官公庁などサイバー攻撃の恐れ - 日本経済新聞

    ウェブサイトを作成するために官公庁や銀行、企業などが広く利用しているソフト「ストラッツ1」にセキュリティー上の欠陥(脆弱性)があることが24日分かった。個人情報や機密情報を盗まれたりサイトが改ざんされたりするサイバー攻撃の恐れがある。同ソフトはサポートが終了しており、現在のところ修正プログラム(パッチ)は無い。すでに攻撃方法がインターネット上で公開されており、早急に対応が必要だ。ストラッツ1は

    サイト構築ソフトに欠陥 官公庁などサイバー攻撃の恐れ - 日本経済新聞
    tsupo
    tsupo 2014/04/26
    官公庁などにストラッツ1を使ったシステムを多く納入するNTTデータがパッチを作る方針 ← 今後、NTTデータが struts 1 のメンテをするのか / 早いところ struts 1 から他のものに移行した方がいいと思うんだけど